NotesixBack to Notesix  ↗

Your data

Privacy policy

How Nsix Digital processes personal data across notesix.ai, the Notesix application, browser extension, support and integrations.

Last updated: September 4, 2026

EnglishFrançais

English

1. Controller and our roles

Nsix Digital Sàrl / Nsix Digital GmbH, Panoramastrasse 26, 8903 Birmensdorf ZH, Switzerland, is responsible for this policy. Privacy requests may be sent to contact@nsixdigital.com.

Nsix Digital acts as controller for account administration, billing, security, support and its own website operations. For meeting audio, transcripts, CRM records and other content processed according to a business Customer’s instructions, the Customer is normally the controller and Nsix Digital is its processor. The Data Processing Addendum governs that processing.

2. People and data covered

This policy covers account holders, invited users, website visitors, support contacts, meeting participants and people whose information appears in Customer-selected CRM records or Customer Content.

  • Account data: name, email, profile image, preferred language, workspace, role, invitations, authentication identifiers and verification status.
  • Meeting data: captured tab and microphone audio, speaker role, transcript, language, timestamps, meeting metadata, generated notes, configured fields, tasks, summaries and review decisions.
  • Integration data: connected CRM portal and record identifiers, selected CRM properties, workflow configuration, encrypted OAuth tokens, sync results and errors.
  • Billing data: organisation, subscription, seat, trial, invoice and payment status. Stripe receives payment-card and billing details; Notesix does not store full card numbers.
  • Technical data: IP address, session identifier, browser and device information, security and audit events, request and diagnostic logs, model usage and cost measurements.
  • Communications: messages, support requests, feedback and records needed to handle legal or privacy requests.

3. Sources

We receive data from users and workspace administrators, from capture initiated in the extension, from configured integrations such as HubSpot, from identity providers such as Google, from Stripe, and automatically from browsers, devices and infrastructure when the Service is used.

Meeting participants’ data is generally provided by the Customer that arranged or captured the meeting. That Customer is responsible for giving participants legally required information.

4. Purposes and legal grounds

  • provide accounts, capture, transcription, notes, integrations, collaboration, subscriptions and support;
  • perform the contract and take requested pre-contract steps;
  • follow the Customer’s documented processing instructions;
  • secure the Service, prevent fraud and abuse, diagnose failures and enforce our terms based on legitimate interests and legal duties;
  • administer payments, accounting, tax, legal claims and regulatory obligations;
  • send service, security, billing and contractual communications;
  • use consent where applicable, including for optional technologies or where a specific law requires it.

Where the GDPR applies, the relevant grounds are contract, legitimate interests, legal obligation and consent. We do not use Customer Content for targeted advertising or model training.

5. Audio capture and extension

The browser extension activates capture only in response to a user action. It requests browser permissions for the active tab, tab audio, the selected microphone, identity, local storage, scripts and an offscreen audio process. It does not use these permissions to analyse general browsing history.

Speech audio segments may be held in the browser’s local IndexedDB outbox until they are acknowledged by the Service, retried or cleared. This local storage is controlled through the user’s browser profile and device.

On the Service, audio passages are processed through Cloudflare Workers AI for transcription and may be held temporarily for automatic language verification. They are deleted after that processing, with a safety expiration of no later than 24 hours. Transcripts, not full meeting recordings, are retained as Customer Content.

6. Artificial intelligence

Notesix sends the transcript, configured note instructions and the limited Customer-selected CRM context needed for the requested output to the OpenAI API. Requests are configured with response storage disabled. OpenAI states that API business data is not used to train its models by default.

Cloudflare processes audio through its transcription model. Cloudflare states that Workers AI Customer Content is not used to train or improve its or third-party models without explicit consent. Nsix Digital does not train its own models on Customer Content.

7. Cookies and local storage

The marketing website uses no advertising pixels or optional behavioural analytics. The application and extension use necessary session cookies, security storage and local storage to authenticate users, remember settings, maintain capture and protect the Service.

Separately, the application offers optional registration analytics using PostHog Cloud EU, disabled until you accept. This counts verified new registrations by source video without sending names, email addresses, account IDs, call content, full URLs or user IP addresses to PostHog. There is no session recording or individual analytics profile. An AIrtizan choice does not automatically apply to the application.

Your choice is stored locally for six months. After acceptance, a random attribution token is stored for up to 30 days, usable for starting a new registration for 24 hours. An internal record temporarily links the source to the new account for verification and deduplication and expires after 30 days. PostHog events are retained for up to one year. Use Privacy settings in the application to refuse or withdraw without affecting registration or use of the Service. Withdrawal cancels pending events once synchronized, not previously completed processing.

8. Recipients and subprocessors

Data is disclosed only as needed to authorised Nsix Digital personnel, advisers under confidentiality, service providers and Customer-directed integrations. Principal providers include Cloudflare, Neon, OpenAI, Stripe and Google; HubSpot is used only when a Customer connects it. PostHog processes optional, consent-based registration analytics for Nsix Digital’s own acquisition measurement, not Customer meeting content.

The current purposes and processing locations are maintained on the Subprocessors page. Stripe and Customer-selected integrations may also act as independent controllers for parts of their services under their own privacy notices.

We do not sell personal data, share it for cross-context behavioural advertising, or use it for targeted advertising.

9. International transfers

Our primary database is configured in an EEA region in Germany. Cloud infrastructure, support, AI, payment and integration providers may process data in Switzerland, the EEA, the United States and other countries where they operate.

Where required, transfers rely on adequacy decisions, recognised data privacy frameworks, the European Commission’s Standard Contractual Clauses with Swiss adaptations, or another lawful safeguard. Transfer details may be requested using the contact address above.

10. Retention

  • Temporary audio: deleted after transcription and language verification, at the latest within 24 hours on the Service; pending local extension segments remain until acknowledged, retried or cleared.
  • Active Customer Content: retained while the workspace is active or until deleted by an authorised user.
  • Closed accounts: active Customer Content is deleted or anonymised within 30 days, unless a legal hold applies.
  • Backups: residual encrypted copies expire within 90 days.
  • Technical, security and audit logs: retained for up to 12 months, or longer for a documented incident or legal claim.
  • Billing, consent and legal records: retained for the period required by applicable accounting, tax, automatic-renewal and limitation laws, which may be up to 10 years or longer if a dispute requires it.
  • Support communications: retained as needed to manage the relationship and legal claims, then deleted or archived under applicable record-keeping rules.

11. Security and human access

Measures include HTTPS/TLS in transit, authenticated sessions, role-based and workspace-separated access, least-privilege administration, encrypted HubSpot OAuth tokens using AES-GCM, signed webhook verification, audit logging, provider access controls and backup procedures. The DPA provides further detail.

Authorised personnel may access personal data only where necessary for requested support, security, maintenance, legal compliance or other purposes described here, and are subject to confidentiality obligations. No system can guarantee absolute security.

12. Your choices and rights

Depending on your location and subject to legal conditions, you may request access, a copy, correction, deletion, restriction, portability or objection; withdraw consent; or appeal certain decisions. You may also manage workspace content, integrations and subscription settings through the Service.

For Customer-controlled meeting or CRM data, please contact the relevant Customer first. We assist Customers with valid requests. Direct requests may be sent to contact@nsixdigital.com; we may verify identity and authority before acting.

You may complain to the Swiss Federal Data Protection and Information Commissioner, an EU/EEA supervisory authority in your place of residence or work, or another competent privacy regulator. California and other US state rights apply only where their statutory conditions are met; we nevertheless accept requests through the same address.

13. Automated processing

AI generates transcripts, notes and suggested workflow updates. Notesix does not itself make legally binding decisions about meeting participants. Customers decide how outputs are reviewed and used. Please contact the Customer responsible for a meeting if you have questions about a decision it made using Notesix output.

14. Children and regulated data

The Service is for users aged 18 or older and is not directed to children. We do not knowingly create accounts for minors.

Customers should not submit protected health information, highly regulated financial data, government identifiers, special-category data or other unusually sensitive information unless they have established a lawful basis, appropriate safeguards and any required written agreement with Nsix Digital.

15. Changes and contact

We may update this policy when the Service, providers or laws change. Material changes will be notified where appropriate. The current version and update date remain available here.

Contact: Nsix Digital Sàrl, Panoramastrasse 26, 8903 Birmensdorf ZH, Switzerland · contact@nsixdigital.com.

Français

1. Responsable et rôles

Nsix Digital Sàrl / Nsix Digital GmbH, Panoramastrasse 26, 8903 Birmensdorf ZH, Suisse, est responsable de la présente politique. Les demandes peuvent être envoyées à contact@nsixdigital.com.

Nsix Digital agit comme responsable du traitement pour l’administration des comptes, la facturation, la sécurité, le support et ses propres opérations web. Pour l’audio des réunions, les transcripts, données CRM et autres contenus traités selon les instructions d’un Client professionnel, le Client est normalement responsable du traitement et Nsix Digital son sous-traitant. Le DPA encadre ce traitement.

2. Personnes et données concernées

Cette politique concerne les titulaires de compte, utilisateurs invités, visiteurs, contacts du support, participants aux réunions et personnes dont les informations figurent dans les enregistrements CRM ou Contenus choisis par le Client.

  • Compte : nom, e-mail, image, langue, espace, rôle, invitations, identifiants d’authentification et statut de vérification.
  • Réunion : audio de l’onglet et du micro, rôle du locuteur, transcript, langue, horaires, métadonnées, notes générées, champs configurés, tâches, résumés et validations.
  • Intégrations : identifiants de portail et de fiches CRM, propriétés sélectionnées, configuration des workflows, jetons OAuth chiffrés, résultats et erreurs de synchronisation.
  • Facturation : organisation, abonnement, sièges, essai, factures et statut de paiement. Stripe reçoit les cartes et coordonnées de facturation ; Notesix ne conserve pas le numéro complet de carte.
  • Technique : adresse IP, session, navigateur, appareil, événements de sécurité et d’audit, requêtes, diagnostics, utilisation des modèles et mesures de coûts.
  • Communications : messages, demandes d’assistance, retours et dossiers nécessaires aux demandes juridiques ou de confidentialité.

3. Sources

Les données proviennent des utilisateurs et administrateurs, de la capture déclenchée dans l’extension, des intégrations configurées comme HubSpot, des fournisseurs d’identité comme Google, de Stripe et automatiquement des navigateurs, appareils et infrastructures pendant l’utilisation.

Les données des participants sont généralement fournies par le Client organisant ou capturant la réunion. Ce Client doit fournir les informations légalement requises.

4. Finalités et bases juridiques

  • fournir les comptes, la capture, transcription, les notes, intégrations, fonctions d’équipe, abonnements et le support ;
  • exécuter le contrat et les démarches précontractuelles demandées ;
  • suivre les instructions documentées du Client ;
  • sécuriser, prévenir la fraude et les abus, diagnostiquer et appliquer les conditions selon nos intérêts légitimes et obligations ;
  • gérer paiements, comptabilité, fiscalité, réclamations et obligations réglementaires ;
  • envoyer les communications de service, sécurité, facturation et contrat ;
  • recueillir le consentement lorsqu’il est applicable, notamment pour une technologie optionnelle.

Lorsque le RGPD s’applique, les bases sont le contrat, l’intérêt légitime, l’obligation légale et le consentement. Le Contenu du Client ne sert ni à la publicité ciblée ni à l’entraînement des modèles.

5. Capture audio et extension

L’extension ne déclenche la capture qu’en réponse à une action de l’utilisateur. Elle demande les autorisations du navigateur pour l’onglet actif, son audio, le micro choisi, l’identité, le stockage local, les scripts et un processus audio hors écran. Elle ne les utilise pas pour analyser l’historique général de navigation.

Des segments audio parlés peuvent être stockés dans la file IndexedDB locale jusqu’à leur confirmation par le Service, leur nouvelle tentative ou leur suppression. Ce stockage dépend du profil de navigateur et de l’appareil.

Dans le Service, les passages audio sont transcrits par Cloudflare Workers AI et peuvent être conservés temporairement pour vérifier automatiquement la langue. Ils sont supprimés après ce traitement, au plus tard sous 24 heures. Les transcripts, et non les enregistrements audio complets, sont conservés comme Contenu du Client.

6. Intelligence artificielle

Notesix transmet à l’API OpenAI le transcript, les instructions de notes configurées et le contexte CRM limité choisi par le Client pour produire le résultat demandé. Le stockage de la réponse est désactivé. OpenAI indique ne pas utiliser par défaut les données professionnelles de son API pour entraîner ses modèles.

Cloudflare traite l’audio avec son modèle de transcription et indique ne pas utiliser le Contenu Client de Workers AI pour entraîner ou améliorer ses modèles ou ceux de tiers sans consentement explicite. Nsix Digital n’entraîne pas ses propres modèles avec le Contenu du Client.

7. Cookies et stockage local

Le site vitrine n’utilise aucun pixel publicitaire ni analyse comportementale facultative. L’application et l’extension utilisent des cookies de session et du stockage nécessaires à l’authentification, aux réglages, à la capture et à la sécurité.

Séparément, l’application propose des statistiques d’inscription facultatives avec PostHog Cloud UE, désactivées avant acceptation. Elles comptent les nouvelles inscriptions vérifiées par vidéo d’origine sans transmettre de nom, e-mail, identifiant de compte, contenu d’appel, URL complète ou adresse IP utilisateur à PostHog. Aucun enregistrement de session ni profil analytique individuel n’est créé. Le choix sur AIrtizan ne s’applique pas automatiquement à l’application.

Votre choix est conservé localement pendant six mois. Après acceptation, un jeton aléatoire est conservé jusqu’à 30 jours, utilisable pour commencer une inscription pendant 24 heures. Un enregistrement interne relie temporairement la provenance au nouveau compte pour vérifier et dédupliquer l’inscription ; il expire après 30 jours. Les événements PostHog sont conservés jusqu’à un an. Utilisez Confidentialité dans l’application pour refuser ou retirer votre accord sans affecter l’inscription ni le service. Le retrait annule les événements en attente une fois synchronisé, pas les traitements déjà effectués.

8. Destinataires et sous-traitants

Les données ne sont communiquées qu’aux collaborateurs autorisés de Nsix Digital, conseils soumis à confidentialité, prestataires et intégrations choisies par le Client. Les principaux prestataires sont Cloudflare, Neon, OpenAI, Stripe et Google ; HubSpot n’intervient que si le Client le connecte. PostHog traite les statistiques d’inscription facultatives, fondées sur le consentement, pour la mesure d’acquisition propre à Nsix Digital, pas les contenus de réunions des Clients.

Les finalités et lieux actuels figurent sur la page Sous-traitants. Stripe et les intégrations choisies peuvent aussi agir comme responsables indépendants pour certaines activités selon leurs politiques.

Nous ne vendons ni ne partageons les données pour la publicité comportementale intercontextuelle et ne les utilisons pas pour la publicité ciblée.

9. Transferts internationaux

La base principale est configurée dans une région de l’EEE en Allemagne. Les prestataires cloud, support, IA, paiement et intégration peuvent traiter en Suisse, dans l’EEE, aux États-Unis et dans d’autres pays où ils opèrent.

Lorsque nécessaire, les transferts reposent sur une décision d’adéquation, un cadre de protection reconnu, les clauses contractuelles types de la Commission européenne adaptées à la Suisse ou une autre garantie valable. Les détails peuvent être demandés à l’adresse ci-dessus.

10. Conservation

  • Audio temporaire : supprimé après transcription et vérification de langue, au plus tard sous 24 heures côté Service ; les segments locaux en attente restent jusqu’à leur confirmation, nouvelle tentative ou suppression.
  • Contenu actif : conservé tant que l’espace est actif ou jusqu’à suppression par un utilisateur autorisé.
  • Comptes fermés : Contenu actif supprimé ou anonymisé sous 30 jours, sauf obligation de conservation.
  • Sauvegardes : copies chiffrées résiduelles expirant sous 90 jours.
  • Journaux techniques, sécurité et audit : jusqu’à 12 mois, ou davantage pour un incident documenté ou une réclamation.
  • Facturation, consentements et dossiers juridiques : durée exigée par les lois comptables, fiscales, de renouvellement automatique et de prescription, pouvant atteindre 10 ans ou davantage en cas de litige.
  • Support : durée nécessaire à la relation et aux réclamations, puis suppression ou archivage légal.

11. Sécurité et accès humain

Les mesures comprennent HTTPS/TLS, sessions authentifiées, accès par rôles et séparation des espaces, administration à privilège minimal, chiffrement AES-GCM des jetons HubSpot, vérification des webhooks signés, journaux d’audit, contrôles des prestataires et sauvegardes. Le DPA fournit plus de détails.

Le personnel autorisé n’accède aux données que pour le support demandé, la sécurité, la maintenance, le respect de la loi ou les finalités décrites, et reste soumis à confidentialité. Aucun système ne garantit une sécurité absolue.

12. Choix et droits

Selon votre lieu et sous réserve des conditions légales, vous pouvez demander accès, copie, rectification, suppression, limitation, portabilité ou opposition, retirer un consentement ou contester certaines décisions. Vous pouvez aussi gérer les contenus, intégrations et paramètres de l’abonnement dans le Service.

Pour les données de réunion ou CRM contrôlées par un Client, contactez d’abord ce Client. Nous l’assistons dans le traitement des demandes valables. Les demandes directes peuvent être adressées à contact@nsixdigital.com ; nous pouvons vérifier l’identité et l’autorité.

Vous pouvez saisir le Préposé fédéral suisse, une autorité RGPD de votre résidence ou travail, ou un autre régulateur compétent. Les droits californiens ou d’autres États américains s’appliquent uniquement si leurs conditions sont remplies ; nous acceptons néanmoins les demandes à la même adresse.

13. Traitement automatisé

L’IA génère transcripts, notes et propositions de workflows. Notesix ne prend pas lui-même de décision juridiquement contraignante concernant les participants. Le Client décide de la vérification et de l’usage des résultats. Contactez le Client responsable de la réunion pour toute question sur une décision prise avec un résultat Notesix.

14. Mineurs et données réglementées

Le Service est réservé aux personnes de 18 ans ou plus et ne cible pas les enfants. Nous ne créons pas sciemment de compte pour un mineur.

Le Client ne devrait pas transmettre de données médicales protégées, financières hautement réglementées, identifiants officiels, données sensibles ou autres informations particulièrement délicates sans base légale, garanties adaptées et, si nécessaire, accord écrit avec Nsix Digital.

15. Modifications et contact

Nous pouvons mettre cette politique à jour si le Service, les prestataires ou les lois évoluent. Les changements importants seront signalés lorsque cela est approprié. La version et sa date restent disponibles ici.

Contact : Nsix Digital Sàrl, Panoramastrasse 26, 8903 Birmensdorf ZH, Suisse · contact@nsixdigital.com.

© 2026 Nsix Digital Sàrl · Notesix

contact@nsixdigital.com

Legal noticeTermsPrivacyDPASubprocessorsAcceptable use